Q6 — AWS SAA-C03 第13章

第 6/100 問 | ← 第13章

Q906. ある企業が、アプリケーションをAmazon EC2インスタンスに再ホストすることを計画しており、添付ストレージとしてAmazon Elastic Block Store(Amazon EBS)を使用します。ソリューションアーキテクトは、新しく作成されるすべてのAmazon EBSボリュームがデフォルトで暗号化されるようにするソリューションを設計する必要があります。また、暗号化されていないEBSボリュームの作成を防止する必要があります。これらの要件を満たすソリューションはどれですか?

正解: A. EC2アカウント属性を設定して、新しいEBSボリュームを常に暗号化するようにします。

解説

新しく作成されるすべてのAmazon EBSボリュームがデフォルトで暗号化され、暗号化されていないEBSボリュームの作成が防止されるようにするには、以下のソリューションが要件を満たします。 A. EC2アカウント属性を設定して、新しいEBSボリュームを常に暗号化するようにします。 EC2アカウント属性を「常に新しいEBSボリュームを暗号化する」ように設定すると、そのアカウント内で作成されるすべてのEBSボリュームが自動的に暗号化されます。この設定により、新規作成されるすべてのボリュームが暗号化され、データのセキュリティおよびコンプライアンスが確保されます。 選択肢Bでは、AWS Configを用いてencrypted-volumes識別子を設定し、デフォルトのAWS KMSキーを適用する方法が提案されていますが、これは暗号化されていないEBSボリュームの作成を防止するという要件には直接対応していません。 選択肢Cでは、AWS Systems Managerを用いて既存のEBSボリュームの暗号化コピーを作成する方法が示されていますが、これは追加の手動操作を伴い、新規作成されるボリュームがデフォルトで暗号化されることを保証しません。 選択肢Dでは、AWS KMSにカスタマーマネージドキーを作成し、AWS Migration Hubでそのキーを利用するという手法が述べられていますが、これは新規作成EBSボリュームの暗号化保証とは無関係です。 まとめると、選択肢Aが最も適切なソリューションであり、EC2アカウント属性を設定することで、新しく作成されるすべてのEBSボリュームがデフォルトで暗号化され、暗号化されていないボリュームの作成が防止されます。